• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Malware  / Licht auf BATLOADER werfen: Ein Einblick in seine Rolle bei der Verbreitung von Malware
Licht auf BATLOADER werfen: Ein Einblick in seine Rolle bei der Verbreitung von Malware
08 November 2023

Licht auf BATLOADER werfen: Ein Einblick in seine Rolle bei der Verbreitung von Malware

Geschrieben von Shrutirupa Banerjiee
Shrutirupa Banerjiee
Malware

Überblick:

In unserer sich rasant entwickelnden Technologielandschaft sind Cyberkriminelle immer raffinierter geworden und nutzen komplexe Angriffsketten und Schadprogramme. Sie planen und führen sorgfältig definierte, strategische Angriffe aus, die schrittweise ablaufen. Ein typischer Malware-Angriff umfasst verschiedene Infektionsphasen. Dieser Prozess verläuft schrittweise und führt schließlich zur Aktivierung der schädlichen Kernlast. Diese Phasen versuchen nicht nur, die Anti-Malware-Abwehr zu umgehen, sondern zielen auch darauf ab, sich im System zu verstecken und oft eine Zeit lang inaktiv zu bleiben, bevor weitere Aktionen ausgeführt werden. In diesen ersten Phasen eines Angriffs geht es in erster Linie darum, die endgültige Schadlast in das System einzuschleusen.

Die finale Nutzlast besteht oft aus einer bekannten Malware-Familie in einer anderen Variante. Das Ausgangsstadium bleibt jedoch überraschenderweise immer gleich. Dies gilt nicht nur für verschiedene Varianten derselben Malware-Familie, sondern auch für andere. Kürzlich hat sich ein Batloader als Standardmethode für die Bereitstellung der finalen Nutzlast von AgentTesla, einem bekannten InfoStealer, etabliert.

Ein Batloader ist eine Batchdatei, die nach der Ausführung weitere schädliche Aktivitäten im System ausführt. Derselbe Batloader wurde auch bei der Verbreitung anderer Malware-Familien wie Ransomware, RATs und Cryptojackern identifiziert.

Die erste Phase basiert häufig auf verschiedenen Phishing-Techniken , um Opfer zum Herunterladen eines Loaders oder Downloaders zu verleiten. Ein Loader ist eine Schadsoftware mit eingebetteter schädlicher Nutzlast, während ein Downloader die Nutzlast direkt von einem Command-and-Control-Server (CnC-Server) abruft. Die Komplexität dieses Prozesses kann variieren, je nachdem, wie schwierig die Angreifer die Analyse der Schadsoftware für Malware- Analysten und Forscher gestalten.

Hier untersuchen wir den Prozess der Bereitstellung des Batloaders, der eine EXE-Datei in den Speicher lädt. Der Einfachheit halber konzentrieren wir uns auf AgentTesla, beachten Sie jedoch, dass der gleiche Ansatz auch für die anderen oben genannten Malware-Familien gilt.

Technische Analyse:

Abb. 1: Infektionskette

Der erste Schritt besteht oft darin, Opfer dazu zu verleiten, die schädliche Datei auszuführen. Dies kann passieren, wenn ein Benutzer die Datei aus Neugier öffnet oder durch andere Techniken, die ihn dazu verleiten sollen. In einigen Fällen nutzen Angreifer Schwachstellen im System aus, um diesen ersten Schritt zu umgehen.

In diesem Fall ist die Bat-Datei das schädliche Sample, das der Benutzer mit einem der oben genannten Mittel ausführen muss. Bei der Analyse dieser Bat-Datei stellen wir fest, dass sie stark verschleiert ist.

Abb. 2: Verschleierte Bat-Datei

Abb. 3: Verschleierte Bat-Datei

Das Deobfuskieren der Datei führt zum folgenden Ergebnis:

Abb. 4: Deobfuskiertes Bat-Skript

Das obige Batch-Skript kopiert die ausführbare Datei powershell.exe an einen durch %temp%\Lroxmuu.png angegebenen Speicherort und kopiert gleichzeitig die aktuelle Batch-Datei an einen durch %temp%\Lroxmuu.png.bat angegebenen Speicherort.

Dieser Befehl weist PowerShell an, ein Skript oder einen Befehl mit einem benutzerdefinierten Parameter -win auszuführen, und erwartet eine Base64-codierte Zeichenfolge als Argument.

Lassen Sie uns die Base64-codierte Zeichenfolge dekodieren.

Abb. 5: Base64-dekodierte Zeichenfolge

Wir beobachten hier noch einige weitere Powershell-Skripte.

Dieses Skript scheint dynamisches Laden und Ausführen von Code aus einer Base64-codierten Quelle des aktuell ausgeführten Batch-Skripts durchzuführen. „-last 1“ gibt an, dass die letzte im Batch-Skript vorhandene Base64-codierte Zeichenfolge verwendet wird.

Dieses Skript führt die folgenden Schritte aus, bevor es sich selbst in den Speicher lädt:

  1. Base64 dekodiert
  2. GZIP dekomprimiert
  3. Umkehrung des Ausgangs

Unten sehen Sie die base64-codierte Zeichenfolge am Ende des Batch-Skripts:

Abb. 6: Base64-Strings am Ende des Bat-Skripts

Wir befolgen die gleichen Schritte wie im Powershell-Skript oben erwähnt, um die Nutzlast zu extrahieren.

Abb. 7: Base64-Dekodierung

Wir überprüfen den Dateityp der obenstehenden base64-dekodierten Ausgabe, die gzip-komprimiert ist.

Abb. 8: Dateitypprüfung

Wir dekomprimieren die obige Ausgabe.

Abb. 9: GZIP-Dekomprimierung

Laut dem obigen Powershell-Skript muss dies umgekehrt werden. Da die Ausgabe umgekehrt werden muss, versuchen wir außerdem, den Dateityp zu identifizieren, indem wir das Dateiende überprüfen.

Abb. 10: Hex der umgekehrten PE-Probe

Dies scheint eine PE-Datei zu sein. Lassen Sie uns die Datei umkehren.

Abb. 11: Die ausführbare Datei dot net

Dabei stießen wir auf eine ausführbare .NET-Datei. Diese Datei wird in einen Prozess eingeschleust und infiziert, je nach Malware-Familie, das Gerät. In vielen Fällen stellt diese ausführbare Datei eine Verbindung zum Command-and-Control-Server (CnC) her, um eine weitere Nutzlast abzurufen. Diese Nutzlast infiziert schließlich den Rechner. Wir haben jedoch auch Fälle beobachtet, in denen diese ausführbare Datei den Rechner direkt infizierte, ohne dass eine zusätzliche Nutzlast heruntergeladen werden musste.

In diesem speziellen Fall handelt es sich bei der Malware um eine Variante von AgentTesla, die in die Kategorie InfoStealer fällt.

Fazit:

In jüngster Zeit wurde dieser Batloader zum Einschleusen von AgentTesla eingesetzt. Dies beschränkt sich jedoch nicht nur auf diese Malware-Variante. Auch andere Malware-Familien wurden häufig mit diesem Batloader injiziert. Obwohl der Code leichte Abweichungen aufweist, bleibt die zugrunde liegende Methode bemerkenswert konsistent. Dies unterstreicht die Anpassungsfähigkeit und die weit verbreitete Verwendung dieses speziellen Batloaders für bösartige Aktivitäten. Die wichtigsten Gemeinsamkeiten sind:

  • Bat-Datei kopiert Powershell von System32 unter einem neuen Namen als .bat/png.exe
  • Entfernen der EXE-Datei am Ende, um dasselbe Bat-Skript zu verwenden
  • Ein verschleiertes PowerShell-Skript wird extrahiert und aus dem Bat-Skript ausgeführt
  • Das PowerShell-Skript findet eine verschleierte Nutzlast aus der Fledermaus
  • Base64 dekodiert die Nutzlast
  • Dekomprimiert die Datei
  • Kehren Sie die endgültige Nutzlast um
  • Eine Dotnet-Datei wird beobachtet

Obwohl es Abweichungen geben kann, werden diese Schritte üblicherweise befolgt. Ursprünglich wurde dieser Batloader über OneNote-Anhänge genutzt, um Malware wie QuasarRAT und AsyncRAT zu verbreiten. Wir haben jedoch auch Fälle beobachtet, in denen der Batloader zur Verbreitung von Mallox Ransomware, AgentTesla und einem Cryptojacker eingesetzt wurde. Im Wesentlichen dient er als Werkzeug zur Orchestrierung mehrstufiger Angriffe und stellt sicher, dass die endgültige Nutzlast zur Ausführung ihrer bösartigen Absichten ausgeliefert wird.

Wie schneidet SEQRITE Seine Kunden schützen?

BatLoader.Trojan.48264.GC

Bat.AgentTesla.48158.GC

Bat.Mallox.48121.GC

IOCs:

764250ddf94b90441193fe1c29754f231e0868d1878fdf3150e5744dd8d8c378

d71cdb791f3f58bd064fb840488f7e708d707b1d39e70fbe5c597f7fbcc0699e

fa78bb7d250a3893f188e5e7651070a20dd690fc6647020d5d399874e71c8e88

184eaf1cfa3460a8fe544c6d3d253c18ac50ba18acb718d6a2707e25400a5eab
108e07174511fa58ece920149d6b2f26f386b33f5e54bfbbb758b9c3b6cae362
24f3f9ada9ef84eb3bb749de500e43c85640d8c0140ebe6d7573520f61bfe5f7
7af0a77161be52ad53fdb2ae9a06cbd9eaf8d59be43c642901efcbb5c03d30e3

5158b0a023299c1922423a065b9825fd1769f1a87ffd2031375a0e893d523318

 VORHERIGER ARTIKELSideCopys plattformübergreifender Angriff: Nutzung des Zero-Day-Angriffs von WinRAR …
NÄCHSTER ARTIKEL  Durchquerung der Cybersicherheitslandschaft: Enthüllung der Essenz von ...
Shrutirupa Banerjiee

Über Shrutirupa Banerjiee

Ich bin Shrutirupa und arbeite derzeit als Senior Security Researcher bei SEQRITE LABs. Mit fast 5 Jahren Erfahrung habe ich meinen Schwerpunkt von Blockchain verlagert...

Artikel von Shrutirupa Banerjiee »

Verwandte Artikel

  • Operation Silent Rotor: Gezielte Kampagne gefährdet den unbemannten Luftfahrtsektor vor dem Moskauer Gipfel

    May 6, 2026
  • Malware-Kampagne nutzt SVGs, E-Mail-Anhänge und CDNs, um XWorm und Remcos über BAT-Skripte zu löschen

    September 11, 2025
  • SVC: Neuer Stealer am Horizont

    21. März 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (342) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (17) Datenschutz gelesen. (35) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (23) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen